美国国家安全局称俄罗斯GRU黑客使用Kubernetes攻击美国

VSole2021-07-05 11:04:45

美国国家安全局称俄罗斯GRU黑客使用Kubernetes发起暴露破解攻击。

美国国家安全局(NSA)发布安全公告称,俄罗斯政府黑客正通过暴力破解攻击来访问美国网络,窃取邮件和文件。

7月1日,美国国家安全局发布安全公告称,俄罗斯GRU第85特种服务中心(Main Special Service Center,GTsSS),第26165部队,自2019年开始使用Kubernetes集群对美国政府和国防部机构以及其他外国组织进行密码填充攻击。

GTsSS恶意网络攻击活动之前使用的名字包括Fancy Bear、APT 28、Strontium等。该组织对使用office 365的组织进行了大量的攻击活动。

从暴力破解到入侵网络

暴力破解攻击的目标是微软365这样的云服务,通过暴力破解攻击来入侵相关的账号,随后利用已知的漏洞来获取企业或政府网络的访问权限。

在攻击过程中,该组织使用了多个不同的漏洞利用,包括Microsoft Exchange CVE-2020-0688和CVE-2020-17144远程代码执行漏洞。

NSA称,攻击者在获得访问权限后,就会在网络中进行传播,并部署reGeorg web shell进行驻留、获取其他凭证、以及窃取文件。

攻击者在获得相关凭证的访问权限后,可以窃取office 365邮箱的收件箱和远程计算机中的其他数据。

暴力破解攻击活动的攻击流如下所示:

为隐藏攻击源,攻击者用来执行暴力破解攻击的Kubernetes集群还使用了Tor和VPN服务,包括CactusVPN, IPVanish, NordVPN, ProtonVPN, Surfshark和WorldVPN。

NSA称,2020年11月到2021年3月之间,黑客的暴力破解攻击活动没有使用匿名服务,暴露了GTsSS黑客使用的Kubernetes集群的部分IP地址:

158.58.173[.]40

185.141.63[.]47

185.233.185[.]21

188.214.30[.]76

195.154.250[.]89

93.115.28[.]161

95.141.36[.]180

77.83.247[.]81

192.145.125[.]42

193.29.187[.]60

被攻击的美国和其他外国机构主要位于欧洲和美国,包括:

◼政府和军事组织;

◼政策咨询和党派组织;

◼国防供应商;

◼能源公司;

◼物流公司;

◼智库;

◼高等教育机构;

◼法律公司;

◼媒体公司。

在问及是否有美国政府机构被攻破时,NSA并未公开攻击活动中受害者的详细情况。

防御措施

NSA建议相关机构:

◼使用多因子认证和定期重新认证;

◼在需要使用口令认证时启用超时和锁定特征;

◼限制被窃凭证的使用;

◼使用零信任安全模型。

更多参见NSA安全公告:https://www.nsa.gov/news-features/press-room/Article/2677750/nsa-partners-release-cybersecurity-advisory-on-brute-force-global-cyber-campaign/

kubernetes美国国家安全局
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国国家安全局称俄罗斯GRU黑客使用Kubernetes发起暴露破解攻击。 美国国家安全局(NSA)发布安全公告称,俄罗斯政府黑客正通过暴力破解攻击来访问美国网络,窃取邮件和文件。
Kubescape可测试Kubernetes是否遵循NSA和CISA强化指南中的定义。
为了对抗暴力破解攻击,NSA建议管理员采取一些基本步骤来限制访问尝试或在多次尝试失败后启动锁定。那些想要额外安全层的人还可以考虑多因素身份验证、CAPTCHA以及检查容易猜到的常用密码。
NSA和CISA联合发布Kubernetes安全加固建议。指南称,Kubernetes环境被黑的主要诱因是供应链攻击、恶意攻击者和内部威胁。虽然管理员无法应对这3种威胁,但可以通过避免错误配置、减小安全风险等方式来加固Kubernetes系统。针对Kubernetes系统安全风险的防护措施包括扫描容器和pod的bug和错误配置、使用最小权限来运行pod和容器、进行网络隔离、强认证、防火墙等。
今天在美国国家安全局(NSA)、美国网络安全和基础设施安全局(CISA)、美国联邦调查局(FBI)和英国国家网络安全中心(NCSC)联合发布的安全公告中,指责近期遭受到的诸多攻击都和一个称之为 APT28 或 Fancy Bear 的黑客组织有关。
10月28日,美国国家安全局(NSA)和国土安全部网络安全和基础设施安全局(CISA)发布《5G云基础设施安全指南第一编:预防和检测横向移动》(Security Guidance for 5G Cloud Infrastructures: Prevent and Detect Lateral Movement),旨在提升5G云基础设施安全防护能力。
目录 技术标准规范 国家网信办就《未成年人网络保护条例(征求意见稿)》再次公开征求意见 国家计算机病毒应急处理中心公布美国国家安全局开发的网络武器 打造智慧应急 推进应急管理现代化 加快建设城市信息模型平台和运行管理服务平台 助力构建城市发展新格局 陈晓红委员:加强我国跨境数据流动监管 行业发展动态
重要事件回顾,智览网安行业发展。工业和信息化部、国家互联网信息办公室、公安部联合印发《网络产品安全漏洞管理规定》,自2021年9月1日起施行。针对这些问题,报告建议要进一步健全数据产权制度体系、建立数据价值评估体系、完善制度机制、加强数据安全防护。美陆军将首选符合标准化质量管理程序的厂商。
当地时间下午5点15分左右,“海外 DDoS攻击”袭击了办公室。美国国家安全委员会发言人没有立即回应置评请求。该部表示,西班牙国家研究委员会是7月16日至17日勒索软件攻击的目标。8月1日,MBDA以多种语言发表声明,确认文件已被盗,但否认其系统已被黑客入侵。MBDA 声称其安全网络没有被黑客入侵。
2021年数字安全大事记
2022-01-01 19:38:39
2021年可谓是数字安全时代的开启元年。习近平总书记在2021年世界互联网大会乌镇峰会开幕的贺信中强调,“筑牢数字安全屏障,让数字文明造福各国人民,推动构建人类命运共同体。” 中央网络安全和信息化委员会在2021年11月印发了《提升全民数字素养与技能行动纲要》,纲要在部署的第六个主要任务中明确了“提高数字安全保护能力”的要求。
VSole
网络安全专家